专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

数据安全公司敲诈客户 一个1718文件的故事
2015-12-22 10:08:42 来源:百度百家 作者:【
关键词:LabMD Tiversa 数据
 
数周前,美国联邦贸易委员会(FTC)做出了一个有趣的裁决。该裁决针对的是一家被指控保护客户数据不当的癌症研究公司LabMD。

  这是一起“只有理论尚不足以证明事件发生可能性”的案件
  数周前,美国联邦贸易委员会(FTC)做出了一个有趣的裁决。该裁决针对的是一家被指控保护客户数据不当的癌症研究公司LabMD。

  导致FTC介入调查的最初起因源于2008年,这是一起长达7年的曲折调查过程,虽然最终做作撤消指控的判决,但LabMD公司也已经被案件拖累的精疲力尽。

  该案件大抵是这样子的:

  LabMD的一名员工在公司计算机上安装了点对点音乐文件分享应用程序,(显然是无意地)将整个“我的文档”文件夹标记为了“可供分享”,然后导致LabMD的某些文件暴露在了分享站点上。该案件核心文件被称为“1718文件”,因为它有1718页那么长。这份文件中包含有一旦被泄露将有可能被用于进行身份盗窃的信息。

  一家数据泄露检测公司——Tiversa,联系了LabMD,声称他们在多个文件分享网站上发现了该文件。但实际上,根据事后Tiversa前鉴证分析师的证词,Tiversa这份声明是虚假的。

  Tiversa多次尝试向LabMD兜售其服务,但均遭到LabMD的拒绝。在独立调查中,FTC向Tiversa索取信息,而LabMD的文件也随之曝光,由此引发了正式立案调查。

  被误导的政府机构,对一家无辜的公司展开调查。这种事牵扯到的相关事务并不简单。事实上,要了解LabMD所遭受的不公还真得需要一本书的容量。但,人们依然可以从这起事件的简单描述中学到一些东西。

  Tiversa的商业模式是这样的:

  扫描文件共享网站,找寻可被利用来恐吓客户支付所谓的漏洞奖励的文件。但根据证词,Tiversa会修改扫描结果,造成一种这些文件已经被下载到已知身份盗窃网站的假象。实际上,Tiversa的这种行径已经可以定性为明显的敲诈勒索了。

  FTC的审判长迈克尔·查普尔最终撤销了所有对LabMD的指控,查普尔表示,从可能的数据泄露中做出的有害预测不等于伤害发生的可能性。身份盗窃可能几年之后才发生,而且也无法说明该案件核心文件被泄的后果。查普尔法官强调,该案已历时7年多,而政府无法确认被泄文件中有谁遭到了身份盗窃。

  带给安全社区的思考

  此起案件对于信息安全社区来说,最为引起思考的一点在于,这是一起“只有理论尚不足以证明事件发生可能性”的案件。文件可能被非授权人士读取的事实,并不意味着该文件就已经被非授权人士读取了。类似的还有,要证明一个漏洞真的能被利用,可不是单纯的对危害风险的猜测就够的。

  这事儿可以用家庭安防来打个比方。想象一下:当地家庭安全公司悄悄来到你的社区评估你家的安全状况,然后将所有漏洞报告给了警察局,然后警察以‘小偷可能进入你的房子’为理由逮捕了你。是不是很匪夷所思?(保护家庭安全的注意义务可能与公司保护数据的义务不完全相同,但两个场景的相似性可以帮助澄清该案件中所发生的事件实质。)

  可以明确的是,LabMD的员工确实有过失,LabMD为此历经折磨也很令人伤感,但最终,这对信息安全社区而言可能是件好事,它将一定程度上起到了阻止类似于Tiversa这种利用作假来恐吓客户的公司的作用。同时,该起判决也将提升那些讲诚信和道德的信息安全公司的形象。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇甲骨文与FTC达成和解 需指导用户..
下一篇第二届世界互联网大会区域曾遭三..

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259